跳转到内容

凭据与密钥

Webhook URL、Bot Token、App Secret、SendKey、PushKey 和用户 Key 都应视为敏感信息。它们只能进入服务器端密钥管理、受保护的 CI Secret 或本地未提交的环境变量,不能写入前端代码、截图、日志或示例文档。

建立凭据清单时至少记录:所属平台、用途、负责人、创建时间、权限范围、轮换方式和撤销入口。平台支持多种安全策略时,优先启用签名、IP 白名单或最小权限 OAuth Scope。

发现泄露后应立即撤销或轮换凭据,再检查仓库历史、构建产物、日志和聊天记录中的暴露范围。仅从最新提交删除字符串不足以完成处置。